Ieri notte, tra le h.23.00 del 23 giugno e le ore 1.00 AM del 24, l’istanza Poliverso ha "sparato" un migliaio di messaggi in giro per il fediverso!
Dobbiamo quindi delle scuse a tante persone:
• ci scusiamo con tutti coloro che sono stati svegliati dalle notifiche;
• ci scusiamo con coloro che si sono ritrovati una timeline federata invasa dai messaggi* provenienti da Poliverso;
• ci scusiamo con gli **amministratori e i moderatori di istanza che ci conoscono che probabilmente si sono chiesti chi ci avesse hackerato il server;
• ci scusiamo con gli amministratori che non ci conoscevano e che si sono accorti di noi nel modo peggiore
• ci scusiamo soprattutto con alcuni nostri utenti che per colpa nostra, si sono INCONSAPEVOLMENTE comportati come spammer…
Purtroppo non avevamo la possibilità di prevedere tracollo e abbiamo fatto il possibile per limitarne i danni, ma siamo convinti che la nostra istanza o qualcuno dei nostri utenti siano finiti in qualche blacklist.
Se è così, vi chiediamo di leggere questo messaggio che spiega come siano andate le cose.
PS: se qualche esperto di Friendica dovesse rendersi conto che alcune considerazioni sono sbagliate o andrebbero definite meglio, ci faccia pure avere le proprie considerazioni nei commenti!
Cos’è successo al server Poliverso?
L’aggiornamento
La nuova release di Friendica, la 2022.06 detta “Giant Rhubarb” è una release apparentemente inutile, perché non modifica nulla per gli utenti, eppure ha migliorato radicalmente la compatibilità con gli altri software del fediverso: c’è stato infatti un immenso lavoro da parte degli sviluppatori e i cambiamenti sono stati tanti; in casi del genere è possibile che nascano disservizi e, benché alcune istanze avessero installato già una versione esplorativa, è chiaro che alcuni problemi non possono che emergere che in fase di produzione.
Proprio per questo abbiamo deciso di procedere all’installazione solo diversi giorni dopo il rilascio, per capire quali sarebbero stati i problemi per gli utenti e avvisarli per tempo; e ieri 23 giugno alle 22.00, il server Poliverso è stato aggiornato.
Il problema
All’inizio non sembrava che ci fossero problemi e, infatti, dopo una mezz’ora abbiamo smesso di monitorare. Alle 23.00 però è successo qualcosa…

Admin 1
22.56 hanno cambiato qualcosa e c'è gente che ne riceve un botto per cose vecchie.. poi si appiana
22.56 (sto vedendo un sacco di coda nei processi)
Admin 2
23.00 Finora non sto avendo questo tipo di problema. Anzi, in realtà non sto avendo nessun problema
23.01 Per essere più precisi, non riesco ancora a vedere nulla di diverso rispetto a prima... 😅
23.04 In questo momento sta pubblicando su Twitter dopo qualche decina di minuti di pausa
23.07 Porcaputtana i miei account stanno inondando il fediverso di messaggi
Admin 1
23.14 in che senso? 😁
Admin 2
23.15 Nel senso che sta cagando fuori tutti i messaggi pubblicati da Feed RSS. È un disastro e sto svuotando l'oceano con un cucchiaino 🤣
23.15 Questa è la volta che ci bannano l'istanza da ovunque
Admin 1
23.16 ho notato un sacco di roba RSS, però mi son detto "boh"
Admin 2
23.16 Sono le code di quei messaggi
Insomma, ieri c'è stato un vero disastro del quale l’istanza Poliverso pagherà a lungo le conseguenze come in termini reputazionali. Tuttavia la gestione del problema è stata assolutamente tempestiva sia dal punto di vista della risoluzione (alle h. 1:00 AM quasi tutti i messaggi erano stati cancellati) sia dal punto di vista della comunicazione.
poliverso.org/display/0477a01e…

I motivi del problema
Il problema comunque non è stato nella gestione sistemistica della macchina o nell’amministrazione dell’istanza, ma è stato dovuto a una serie di fattori che ne hanno moltiplicato il problema:
• L'esistenza di un vero e proprio bug di friendica che, all'upgrade "sistemava" tutte insieme, le precedenti imperfezioni in termini di protocollo di comunicazione con le altre istanze activitypub: questo **provocava una "rilettura" delle notifiche da FEED RSS** e, per chi replica alcuni post da feed, **una nuova ripubblicazione (😱!)** degli stessi.
• la **poca diffusione di questo strumento** (ripubblicazione da feed) tra gli utenti gobali di Friendica ha fatto si' che il problema non emergesse abbastanza sui forum
• la forte "**sponsorizzazione**" di questo sistema nell'istanza Poliverso ha fatto si che diversi utenti lo utilizzassero, ma soprattutto, che lo utilizzassero alcuni utenti "di servizio" e di informazione che gestiamo direttamente a livello personale o come amministratori ( [@macfranc@poliverso.org[(https://poliverso.org/profile/macfranc), [@informapirata@poliverso.org[(https://poliverso.org/profile/informapirata), [@notizie@poliverso.org[(https://poliverso.org/profile/notizie), [@cybersecurity@poliverso.org[(https://poliverso.org/profile/cybersecurity), [@privacypost@poliverso.org[(https://poliverso.org/profile/privacypost), [@piratepost@poliverso.org[(https://poliverso.org/profile/piratepost), [@istruzione@poliverso.org](https://poliverso.org/profile/istruzione)
• la **mancanza di validi strumenti di amministrazione o moderazione** (un atavico e ben noto problema di Friendica: https://github.com/friendica/friendica/issues/8724), che ci consentissero di eliminare messaggi in blocco o di interrompere subito il servizio di ripubblicazione da feed o di sospendere temporaneamente le utenze "inconsapevolmente spammose"
Il danno reputazionale
Tutti questi fattori ci hanno prima impedito di prevedere il problema e poi lo hanno amplificato, ma possiamo assicurare che la gestione dell’istanza è stata professionale e nel giro di un paio d'ore dall'allerta, abbiamo cancellato ogni traccia del problema!
Resta il fatto che gli utenti che seguivano gli account in questione, nel caso migliore si saranno chiesti "che cosa sta succedendo?", ma negli altri casi, hanno probabilmente defollowato, silenziato o bannato gli account di utenti incolpevoli e inconsapevoli…
La stessa cosa sarà avvenuta per gli amministratori: alcuni di loro, per proteggere i propri utenti dallo spam, avranno silenziato o bannato gli utenti; oppure avranno silenziato o bannato l’istanza!
Fortunatamente chi era nel fuso orario dell'Europa centrale, in quel momento probabilmente dormiva e non si trovava on line su Friendica, su Mastodon, su Misskey, su Pleroma o su Hubzilla
Considerazioni finali
Naturalmente durante quelle ore abbiamo provato una rabbia furiosa verso gli sviluppatori di Friendica che ci hanno provocato un tale danno reputazionale...
poliverso.org/display/0477a01e…
...ma è chiaro che non ce la sentiamo di arrabbiarci con loro. Del resto, è merito loro se esiste Friendica; è merito loro se esiste quello che secondo noi è il software del fediverso che consente l’esperienza social oggi più completa.
La prossima volta però, consigliamo di segnalare bene il problema e soprattutto, di esprimere almeno un po' di rammarico agli amministratori di istanza di Friendica e agli altri amministratori che hanno dovuto gestire quello che sembrava a tutti gli effetti un’attività massiva di spam!
Ma soprattutto, rivolgiamo un messaggio a tutti gli amministratori di istanza e agli utenti: se avete defollowato, silenziato o bannato alcuni utenti di Poliverso, sappiate che non avevano alcuna colpa, se non quella di utilizzare il sistema di reposting da feed RSS: date loro una seconda possibilità!
ATTENZIONE! NON STIAMO FACENDO SPAM MA ABBIAMO UN PROBLEMA TECNICO CHE DURERÀ PER QUALCHE ORA.
il server poliverso.org è stato aggiornato alla nuova versi...
poliverso.org
informapirata ⁂
Unknown parent • • •@77nn no, purtroppo no! Però dài: Roma non è così lontana... 😁
@privacypride@poliverso.org @privacypride@feddit.it
Giu1301 likes this.
informapirata ⁂
in reply to Privacy Pride • • •Fate girare? 😅 🙏
@quinta @Vitalba @Rilievoaiace1 @phastidio @brunosaetta @nicfab @nilocram @contributopia @violastefanello @ildisinformatico @misterti @mcp @MariuzzoAndrea @valigiablu @arianna
feddit.it/post/2049481
@privacypride@poliverso.org
@privacypride@feddit.it
Privacy Pride: il 23 settembre nelle città italiane per rivendicare il diritto alla privacy contro il regolamento europeo CHATCONTROL - Feddit.it
feddit.itlike this
Privacy Pride, Giu1301, Shimitar, mattreb, veonazzo e Tekomepossenomo like this.
reshared this
Privacy Pride, Privacy Pride, quinta - Stefano Quintarelli, LordMax, Nicola Fabiano, Matteo Nebbiai, Bruno Saetta e Andrea Mariuzzo reshared this.
AnxiousDuck
in reply to Privacy Pride • • •Privacy Pride likes this.
Giovanni Petri
in reply to AnxiousDuck • •@AnxiousDuck
Da quel che ho capito nessuno l'ha ancora specificato, però questi due metodi mi sembrano plausibili
Metodo 1: rendere illegali applicazioni con crittografia e2e,
Metodo 2: richiedere che ogni applicazione con crittografia e2e mandi una copia in chiaro di ogni messaggio alla polizia postale prima che venga crittografato
@privacypride
like this
mosquito_killer, AnxiousDuck, Alex 🐰 e Tekomepossenomo like this.
Privacy Pride
in reply to Giovanni Petri • •Esattamente: come dice @Giovanni Petri in risposta a @AnxiousDuck in questo momento non si parla (ancora) di creare backdoor alla crittografia.
Il metodo individuato è far sì che ogni client disponga di un sistema che setaccia automaticamente ogni frase, ogni immagine e ogni video, per individuare contenuti che possano far pensare ad abusi su minori.
Ogni frase che faccia pensare alla vendita o all'acquisto di bambini o all'adescamento o a frasi troppo affettuose o alla ricerca/invio/commenti a foto e video di minori; ogni foto che ritragga un minore (o stimato come tale) in un contesto problematico (corpo troppo scoperto, pose tipiche della pedopornografia, etc); ogni video che risponda a schemi noti del mercato pedopornografico; tutto questo verrà
Insomma tutto il sexting tra maggiorenni giovani o quello tra fidanzatini minorenni, tutti i giochi di ruolo sessuali, i video equivocabili e tutto ciò che il sistema IA riconoscerà come problematico in base al suo schema (perché uno schema di intelligenza artificiale può impazzire e riconoscere problematico anche l'atto di compravendita di una barca che si chiama "bimba" o la foto di una banana e una pesca), tutto ciò potrà essere guardato prima dall'addetto di whatsapp, telegram, google e poi da qualche agente della postale...
La rottura della crittografia invece è un proposito che si sta tentando di perseguire nel gruppo dei 5+2 (USA, UK, Canada, Australia, Nuova Zelanda + India e Giappone) e di cui qualcuno inizia a parlare anche in Europa. In questo caso, la motivazione nobile non saranno più i bambini ma il "😱TERRORISMO!😱"... 😎😎😎
like this
AnxiousDuck, Amroth, Alex 🐰, StellaFangX e Tekomepossenomo like this.
AnxiousDuck
in reply to Privacy Pride • • •like this
Amroth e StellaFangX like this.
Privacy Pride
in reply to AnxiousDuck • •@AnxiousDuck
> Certo mi sembra una cosa davvero troppo enorme perché si avveri così in sordina
Infatti è per questo che noi attivisti digitali, che di solito non scendiamo mai in piazza, abbiamo capito che se non lo avessimo fatto noi, non l'avrebbe mai fatto nessuno! 😐
> Piuttosto se ho capito bene l'applicazione di questo protocollo sarebbe (ancora) su base volontaria
Ora sì e questa è già una deroga alla direttiva e-privacy, ma quella era chatcontrol 1, di cui ovviamente non si è parlato affatto; ma se passa questo provvedimento, i fornitori dei servizi saranno OBBLIGATI
> non ho dubbi che Meta e compagnia sarebbero in prima linea, ma nessun servizio di messaggistica/e-mail private e posizionato sul mercato come tale si sognerebbe mai di fare una cosa del genere, sarebbe contro il loro business.
In realtà è soprattutto Google a sostenere questo provvedimento (e l'ha messo in pratica già con i suoi servizi), ma altre bigtech non sono molto contente e addirittura Apple, che in un primo momento aveva aderito, ha cambiato idea.
like this
AnxiousDuck, mattreb, Alex 🐰, StellaFangX e Tekomepossenomo like this.
f00l
in reply to AnxiousDuck • • •like this
Privacy Pride, Alex 🐰, StellaFangX e Tekomepossenomo like this.
Privacy Pride reshared this.
Dabliu
in reply to Privacy Pride • • •like this
Privacy Pride, Alex 🐰 e cela96 like this.
Privacy Pride
in reply to Dabliu • •like this
Alex 🐰 likes this.